Sicherheit einrichten
Die wichtigsten Einstellungen für einen sicheren Betrieb, wer wofür zuständig ist, und was ihr für NIS2 und die DSGVO selbst tun müsst.
Sicherheit einrichten
Wozu diese Seite
Diese Seite richtet sich an die Person, die DARION-AI im Unternehmen verantwortet. Sie beschreibt, was du selbst einstellen kannst, was wir für dich übernehmen, und in welcher Reihenfolge du vorgehen solltest.
Die Reihenfolge ist wichtiger als die Vollständigkeit. Arbeite die erste Gruppe ab, bevor die erste Fachabteilung mit dem System arbeitet. Der Rest kann in den ersten Wochen folgen.
Bevor die erste Abteilung startet
1. Zweiten Faktor einrichten
Beginne bei den Konten mit den meisten Rechten, also bei dir selbst und den anderen Administratoren. Jede Person richtet den zweiten Faktor selbst ein, unter Einstellungen, dann Profil. Gebraucht wird eine Authenticator-App auf dem Telefon.
Es gibt keine Wiederherstellungscodes. Wer sein Telefon verliert und keinen zweiten Zugang zur App hat, kommt nicht mehr an sein Konto. Empfiehl deinen Kolleginnen, die App in ihrem Passwortmanager zu hinterlegen oder auf einem zweiten Gerät einzurichten.
2. Wenige Administratoren
Zwei bis drei Administratoren genügen in den meisten Unternehmen. Jeder weitere hat vollen Zugriff auf Finanzen, Personalakten und Verträge, denn die Rolle gilt immer für den gesamten Arbeitsbereich.
Prüfe die Liste unter Einstellungen, dann Mitglieder. Wer nur nachschlagen muss, braucht die Rolle Mitglied.
3. Beim Einladen die kleinste passende Rolle vergeben
Hochstufen kannst du jederzeit. Herabstufen fällt schwerer, weil niemand gern Rechte abgibt. Fang deshalb niedrig an.
4. Den Austritt regeln, bevor der erste Mitarbeiter geht
Legt schriftlich fest, wer beim Ausscheiden einer Person die Mitgliedschaft entfernt und innerhalb welcher Frist. Am besten koppelt ihr das an euren bestehenden Offboarding-Prozess.
Entfernen, nicht sperren. Das Sperren einer Mitgliedschaft ist eine Kennzeichnung und keine Zugangssperre. Eine gesperrte Person kann sich weiterhin anmelden. Wer keinen Zugriff mehr haben soll, muss entfernt werden.
In den ersten Wochen
5. Rechte regelmäßig prüfen
Nehmt einen festen Termin, zum Beispiel einmal im Quartal. Geht die Mitgliederliste durch und streicht, wer nicht mehr im Unternehmen ist oder die Rolle nicht mehr braucht. Haltet fest, wer diesen Termin verantwortet.
6. Passwörter
Die Regeln gelten für alle gleich und lassen sich nicht anpassen. Verlangt werden mindestens zwölf Zeichen, ein Großbuchstabe, eine Ziffer und ein Sonderzeichen.
Empfiehl deinen Kolleginnen einen Passwortmanager. Ein Passwort, das nur in DARION-AI verwendet wird, ist deutlich sicherer als ein wiederverwendetes.
7. Den Audit-Trail auswerten
Unter Audit-Trail siehst du, was im Arbeitsbereich passiert ist. Lesen dürfen ihn Inhaber und Administratoren. Legt fest, wer ihn wie oft ansieht. Ein Protokoll, das niemand liest, hilft im Ernstfall nicht.
Was dort steht und was nicht, beschreibt die Seite Audit-Trail.
8. Einen Meldeweg festlegen
Klärt vorab, wer bei einem Sicherheitsvorfall was tut und wen ihr informiert. Wenn euer Unternehmen unter NIS2 fällt, gehört dazu auch die Meldung an das BSI. Mehr dazu weiter unten.
Wer wofür zuständig ist
| Bereich | Das übernehmen wir | Das musst du tun |
|---|---|---|
| Betrieb und Rechenzentrum | Serverbetrieb in Deutschland, Aktualisierungen, Sicherung der Plattform | nichts |
| Trennung der Kundendaten | Jeder Datensatz trägt eine Kennung des Arbeitsbereichs. Die Datenbank prüft bei jeder Abfrage, ob du Mitglied bist | nichts |
| Verschlüsselung der Übertragung | Verschlüsselte Verbindungen für alle Zugriffe | nichts |
| Zugänge und Rollen | Wir stellen die Rollen bereit | Du vergibst sie und prüfst sie regelmäßig |
| Zweiter Faktor | Wir stellen ihn bereit | Jede Person richtet ihn selbst ein. Du sorgst dafür, dass es geschieht |
| Ausscheiden von Mitarbeitenden | nichts | Du entfernst die Mitgliedschaft |
| Eigene Datensicherung | Wir sichern die Plattform | Du entscheidest, ob ihr zusätzlich eigene Auszüge zieht |
| Auswertung des Protokolls | Wir schreiben und bewahren es auf | Du siehst es dir an |
| Meldung eines Vorfalls an eine Behörde | Wir informieren dich über Vorfälle auf unserer Seite | Du meldest, wenn dein Unternehmen meldepflichtig ist |
Die letzte Zeile ist die wichtigste. Wenn dein Unternehmen unter NIS2 fällt, läuft die Meldefrist bei dir, nicht bei uns. Wir liefern zu, was du zum Melden brauchst.
Was du selbst einstellen kannst
| Einstellung | Wer | Wo |
|---|---|---|
| Rollen vergeben und ändern | Inhaber, Administrator | Einstellungen > Mitglieder |
| Mitglieder einladen und entfernen | Inhaber, Administrator | Einstellungen > Mitglieder |
| Zweiten Faktor einrichten | jede Person für sich | Einstellungen > Profil |
| Module ein- und ausblenden | nur Inhaber | Einstellungen |
| Daten des Arbeitsbereichs herunterladen | Inhaber, Administrator | Einstellungen |
| Inhaberschaft übertragen | nur Inhaber | Einstellungen > Mitglieder |
| Arbeitsbereich löschen | nur Inhaber | Einstellungen |
Das Übertragen der Inhaberschaft und das Löschen des Arbeitsbereichs sind zusätzlich durch einen Einmalcode per E-Mail gesichert.
Was du nicht selbst einstellen kannst
Diese Dinge legt der Betrieb der Plattform fest, nicht ihr als Kunde:
- Passwortregeln. Zwölf Zeichen, Großbuchstabe, Ziffer, Sonderzeichen.
- Sitzungsdauer. Nach 30 Minuten ohne Aktivität wirst du abgemeldet, spätestens nach zwölf Stunden.
- Pflicht zum zweiten Faktor. Ob er verpflichtend ist, entscheidet der Betrieb.
- Anmeldung über euren Unternehmenszugang. Eine Anbindung an Microsoft Entra oder ein vergleichbares Verzeichnis gibt es nicht.
- Beschränkung auf bestimmte Netze. Eine Freigabeliste für IP-Adressen gibt es nicht.
- Eigene Rollen. Die Rechte je Rolle sind fest vorgegeben.
- Aufbewahrungsdauer des Protokolls. Sie beträgt 24 Monate.
Wenn ihr eines davon braucht, sprecht uns an. Den Kontakt findest du unter Support.
Wenn euer Unternehmen unter NIS2 fällt
Die europäische Richtlinie NIS2 ist in Deutschland seit dem 6. Dezember 2025 in Kraft. Für die technischen und organisatorischen Maßnahmen gibt es keine Übergangsfrist. Ob euer Unternehmen betroffen ist, hängt von Branche und Größe ab. Das klärt ihr am besten mit eurer Rechtsberatung.
Vier der geforderten Maßnahmen betreffen unmittelbar, was du in DARION-AI einstellst:
- Zugriffskontrolle. Rollen nach dem Grundsatz der geringsten notwendigen Rechte vergeben und regelmäßig prüfen.
- Mehr-Faktor-Anmeldung. Der zweite Faktor ist in der Richtlinie ausdrücklich genannt.
- Personal beim Ausscheiden. Zugänge zeitnah entziehen.
- Bewältigung von Vorfällen. Ein festgelegter Meldeweg.
Wichtig zur Meldung. Das ISMS-Modul kennt eine Schaltfläche Melden (NIS2). Sie markiert einen Vorfall in eurer eigenen Übersicht als gemeldet. Sie verschickt keine Meldung an eine Behörde. Die Meldung an das BSI müsst ihr selbst vornehmen, über das Meldeportal des BSI. Die Fristen sind kurz: eine Erstmeldung binnen 24 Stunden, eine Folgemeldung binnen 72 Stunden, ein Abschlussbericht binnen eines Monats.
Was wir zu unserer Sicherheit sagen können
Wir betreiben DARION-AI in deutschen Rechenzentren. Die Trennung der Kundendaten läuft auf Datenbankebene und nicht in der Anwendung. Damit kann auch ein Programmfehler in der Oberfläche sie nicht umgehen.
Eine Zertifizierung nach ISO 27001 haben wir nicht. Unser Informationssicherheits-Managementsystem orientiert sich an der Norm, ein Zertifizierungsprojekt ist geplant. Was der jeweils aktuelle Stand ist, steht unter Compliance.
Wenn ihr für eure eigene Prüfung Nachweise braucht, etwa für ein Audit oder eine Ausschreibung, sprecht uns an. Wir sagen euch, was wir belegen können und was nicht.
Verwandt
- Rollen und Berechtigungen: Wer was darf und wie du Zugriffe vergibst.
- Audit-Trail: Was protokolliert wird.
- NIS2: Die Anforderungen im Einzelnen.